Procedure og fortegnelse ved brud på persondatasikkerheden
Proceduren for at anmelde brud på persondatasikkerheden til Datatilsynet inden for 72 timer, for at underrette de registrerede ved høj risiko — og den fortegnelse over ALLE brud, som forordningen kræver dokumenteret, også dem der ikke anmeldes.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
To vurderinger afgør pligterne, og ingen af dem kan vi foretage for jer. Anmeldelse til Datatilsynet skal ske, medmindre det er USANDSYNLIGT at bruddet indebærer en risiko for fysiske personers rettigheder — bemærk at tvivl derfor trækker mod anmeldelse. Underretning af de registrerede skal ske, når bruddet sandsynligvis indebærer en HØJ risiko. De to tærskler er forskellige, og Datatilsynet vejleder om dem.
Datoer
Allerede indtrådt:
Hvad der kræves
- Procedure og fortegnelse ved brud på persondatasikkerheden (da · pdf)
Retsgrundlag
Reglerne står i databeskyttelsesforordningens artikel 33 og 34. De hænger sammen, men de har forskellige tærskler — og det er den vigtigste enkelte ting at få rigtigt.
Anmeldelse til Datatilsynet
1. Ved brud på persondatasikkerheden anmelder den dataansvarlige uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, bruddet på persondatasikkerheden til den tilsynsmyndighed, som er kompetent i overensstemmelse med artikel 55, medmindre at det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder. Foretages anmeldelsen til tilsynsmyndigheden ikke inden for 72 timer, ledsages den af en begrundelse for forsinkelsen.
Forordning (EU) 2016/679, artikel 33, stk. 1.
Tre ting er værd at hæfte sig ved.
Fristen løber fra man er blevet BEKENDT med bruddet — ikke fra man har forstået omfanget. Uret starter når nogen i virksomheden ved det.
Tærsklen er vendt om. Der skal anmeldes, medmindre det er usandsynligt at bruddet indebærer en risiko. Tvivl trækker altså mod anmeldelse — ikke væk fra den.
En overskredet frist er ikke en blindgyde. Anmeldes der senere, ledsages anmeldelsen af en begrundelse. Bestemmelsen forudsætter, at det sker.
Databehandleren anmelder ikke
2. Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket brud på persondatasikkerheden.
De fleste brud opdages hos en leverandør. Kæden går gennem den dataansvarlige, og 72-timersfristen løber fra det tidspunkt, hvor den dataansvarlige blev bekendt med bruddet. Derfor betyder det noget, hvad der står i databehandleraftalen.
Anmeldelsens indhold
3. Den i stk. 1 omhandlede anmeldelse skal mindst:
a) beskrive karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger
b) angive navn på og kontaktoplysninger for databeskyttelsesrådgiveren eller et andet kontaktpunkt, hvor yderligere oplysninger kan indhentes
c) beskrive de sandsynlige konsekvenser af bruddet på persondatasikkerheden
d) beskrive de foranstaltninger, som den dataansvarlige har truffet eller foreslår truffet for at håndtere bruddet på persondatasikkerheden, herunder, hvis det er relevant, foranstaltninger for at begrænse dets mulige skadevirkninger.
Og man behøver ikke vente på at have det hele:
4. Når og for så vidt som det ikke er muligt at give oplysningerne samlet, kan oplysningerne meddeles trinvist uden unødig yderligere forsinkelse.
At vente på fuldt overblik er den hyppigste årsag til at fristen overskrides — og forordningen tillader udtrykkeligt at lade være.
Fortegnelsen over ALLE brud
Dette er den bestemmelse modulet først og fremmest svarer på:
5. Den dataansvarlige dokumenterer alle brud på persondatasikkerheden, herunder de faktiske omstændigheder ved bruddet på persondatasikkerheden, dets virkninger og de trufne afhjælpende foranstaltninger. Denne dokumentation skal kunne sætte tilsynsmyndigheden i stand til at kontrollere, at denne artikel er overholdt.
Ordet er »alle«. Også de brud I har vurderet ikke skulle anmeldes.
Og formålet siger hvorfor: dokumentationen skal sætte tilsynet i stand til at kontrollere, at artiklen er overholdt. Det er netop ved de ikke-anmeldte brud, den kontrol har noget at gå efter — var vurderingen rigtig?
Underretning af de registrerede
1. Når et brud på persondatasikkerheden sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder, underretter den dataansvarlige uden unødig forsinkelse den registrerede om bruddet på persondatasikkerheden.
Artikel 34, stk. 1. Bemærk: høj risiko, og sandsynligvis. Det er en anden og højere tærskel end for anmeldelse.
Et brud kan altså skulle anmeldes til Datatilsynet, uden at de registrerede skal underrettes.
2. Underretningen af den registrerede […] skal i et klart og forståeligt sprog beskrive karakteren af bruddet på persondatasikkerheden og mindst indeholde de oplysninger og foranstaltninger, der er omhandlet i artikel 33, stk. 3, litra b), c) og d).
Undtagelserne fra underretning
3. Det er ikke nødvendigt at underrette den registrerede […] hvis en af følgende betingelser er opfyldt:
a) den dataansvarlige har gennemført passende tekniske og organisatoriske beskyttelsesforanstaltninger, og disse foranstaltninger er blevet anvendt på de personoplysninger, som er berørt af bruddet på persondatasikkerheden, navnlig foranstaltninger, der gør personoplysningerne uforståelige for enhver, der ikke har autoriseret adgang hertil, som f.eks. kryptering
b) den dataansvarlige har truffet efterfølgende foranstaltninger, der sikrer, at den høje risiko […] sandsynligvis ikke længere er reel
c) det vil kræve en uforholdsmæssig indsats. I et sådant tilfælde skal der i stedet foretages en offentlig meddelelse eller tilsvarende foranstaltning, hvorved de registrerede underrettes på en tilsvarende effektiv måde.
Litra a er strengere end den læses. Foranstaltningerne skal være blevet anvendt på netop de oplysninger bruddet omfatter — det er ikke nok, at virksomheden bruger kryptering i almindelighed.
Og litra c fritager ikke for at sige noget: der skal i stedet ske en offentlig meddelelse.
Tilsynet kan i øvrigt gribe ind:
4. Hvis den dataansvarlige ikke allerede har underrettet den registrerede […] kan tilsynsmyndigheden […] kræve, at den dataansvarlige gør dette, eller beslutte, at en af betingelserne i stk. 3 er opfyldt.
Datoer
Forordningen har fundet anvendelse siden 25. maj 2018. Der er ingen kommende frist.
Hvad dette modul producerer
Modulet producerer proceduren — hvordan et brud opdages, eskaleres, vurderes, anmeldes og eventuelt meddeles de registrerede — sammen med fortegnelsen efter artikel 33, stk. 5.
Begge dele er lovkrav. Fortegnelsen er udtrykkeligt krævet i stk. 5. Proceduren er den praktiske måde at gøre 72-timersfristen mulig at overholde; forordningen kræver ikke proceduren som dokument, men den kræver et resultat der ikke kan nås uden.
Modulet anmelder ikke for jer, og det vurderer ikke om et konkret brud indebærer risiko eller høj risiko. Det er den vurdering artiklerne bygger på, og den kan kun træffes med kendskab til sagen.
Tilsyn og sanktioner
Hvem fører tilsyn
Datatilsynet, under Justitsministeriet.
Datatilsynet er den kompetente tilsynsmyndighed efter forordningens artikel 55, og det er dertil anmeldelsen efter artikel 33, stk. 1, skal sendes.
Hvad tilsynet kigger efter
Sagerne om brud på persondatasikkerheden starter typisk med anmeldelsen selv — virksomheden melder sig, og tilsynet ser derefter på håndteringen.
- Kom anmeldelsen inden for 72 timer? Og hvis ikke: var der en begrundelse
for forsinkelsen, som stk. 1 kræver?
- Indeholder anmeldelsen de fire punkter i stk. 3?
- Findes fortegnelsen over ALLE brud? Herunder de ikke-anmeldte.
- Er begrundelsen for ikke at anmelde dokumenteret? Det er præcis det stk. 5
er til for: dokumentationen skal sætte tilsynet i stand til at kontrollere at artiklen er overholdt.
- Blev de registrerede underrettet, hvor der var høj risiko?
- **Ved påberåbelse af krypteringsundtagelsen: var foranstaltningerne anvendt på
netop de berørte oplysninger?**
Tilsynet kan efter artikel 34, stk. 4, kræve at de registrerede underrettes — eller beslutte at en af undtagelserne er opfyldt.
Sanktioner
Artikel 33 ligger inden for spændet artikel 25-39 og dermed i forordningens lave bødeloft — op til 10 mio. EUR eller 2 % af global omsætning, jf. artikel 83, stk. 4, litra a.
I Danmark er sanktionen strafferetlig. Databeskyttelseslovens § 41, stk. 1, nr. 1, omfatter forpligtelserne i artikel 25-39 og fastsætter bøde eller fængsel indtil 6 måneder. Datatilsynet udsteder ikke selv bøder; i praksis reageres der oftest med kritik, alvorlig kritik eller påbud.
Vi angiver intet bødeniveau — vi har ikke gennemgået praksis.
Hvad der ikke er afklaret
Hvornår et brud indebærer »risiko« henholdsvis »høj risiko«. Det er de to vurderinger hele regelsættet hviler på, og forordningen definerer dem ikke nærmere i artikel 33 og 34. Vi stiller spørgsmålet; vi besvarer det ikke.
Hvornår virksomheden anses for »bekendt« med et brud. Fristen løber derfra, og grænsen har betydning — men den er ikke defineret i bestemmelsen.
Datatilsynets anmeldelsesformular og praktiske krav. Ikke gennemgået. Formen på anmeldelsen kan være fastlagt i praksis.
Artikel 55 om kompetencefordelingen mellem tilsynsmyndigheder. Ikke gennemgået. Har I aktiviteter i flere lande, kan spørgsmålet om hvilken myndighed der er kompetent, blive relevant.
Sektorspecifikke anmeldelsespligter. Visse brancher har egne pligter ved sikkerhedshændelser — fx efter NIS2 for omfattede enheder. De kan gælde ved siden af artikel 33 med andre frister, og samspillet er ikke gennemgået her.
Hjælp og typiske fejl
Typiske fejl
Man venter på fuldt overblik. Det er den hyppigste årsag til at 72-timersfristen overskrides — og stk. 4 tillader udtrykkeligt at melde trinvist.
Fortegnelsen dækker kun de anmeldte brud. Ordet i stk. 5 er »alle«. De ikke-anmeldte er netop dem, hvor tilsynet har noget at kontrollere: var vurderingen rigtig?
De to tærskler blandes sammen. Anmeldelse skal ske medmindre risiko er usandsynlig; underretning af de registrerede kræver sandsynlig høj risiko. Et brud kan skulle anmeldes uden at nogen skal underrettes.
Man tror tvivl trækker væk fra anmeldelse. Formuleringen er vendt om. Udgangspunktet er anmeldelse.
Medarbejderne ved ikke hvor de melder hen. Uret starter når virksomheden er blevet bekendt med bruddet. En melding der ligger i en indbakke til mandag, tæller med i de 72 timer.
Man regner med at leverandøren anmelder. Databehandleren underretter jer; det er jer der anmelder. Og fristen løber fra I fik besked.
Krypteringsundtagelsen påberåbes for bredt. Litra a kræver at foranstaltningerne er blevet anvendt på netop de berørte oplysninger — ikke at virksomheden bruger kryptering i almindelighed.
Man tror en overskredet frist lukker sagen. Anmeldes der senere, ledsages anmeldelsen af en begrundelse. At lade være med at anmelde er værre end at anmelde for sent.
Spørgsmål og svar
Hvad er et brud på persondatasikkerheden? Forordningens definition står i artikel 4, som vi ikke har gengivet her. I praksis dækker det både tab, ændring, uautoriseret videregivelse og uautoriseret adgang — også ved uheld. En mail sendt til den forkerte er et brud.
Tæller weekender og helligdage med i de 72 timer? Bestemmelsen siger 72 timer uden at undtage noget. Derfor er beredskabet uden for arbejdstid en del af proceduren.
Skal vi anmelde en enkelt fejlsendt mail? Det afhænger af vurderingen: skal der anmeldes, medmindre det er usandsynligt at bruddet indebærer en risiko. Vi kan ikke afgøre det for jer — men bemærk at tærsklen er vendt om.
Hvad hvis vi opdager bruddet flere måneder efter? Fristen løber fra I er blevet bekendt med det. Anmeldelsen skal så ske inden for 72 timer fra da — og fortegnelsen bør vise hvornår bruddet skete, og hvornår I fik kendskab til det.
Skal vi have en fortegnelse, selvom vi aldrig har haft et brud? Pligten er at dokumentere de brud der sker. Har der ingen været, er fortegnelsen tom — men modulet beder jer markere det udtrykkeligt, så en tom fortegnelse ikke kan forveksles med en manglende.
Er det her det samme som fortegnelsen efter artikel 30? Nej. Artikel 30-fortegnelsen beskriver jeres behandlinger. Denne fortegnelse beskriver hændelser. To forskellige dokumenter med hver sit formål.
Vi er omfattet af NIS2. Gælder begge dele? Sandsynligvis ja, med hver sine frister. Samspillet mellem NIS2's indberetningspligter og artikel 33 har vi ikke gennemgået — det står åbent i myndighed.md.
Begreber
Anmeldelsen til tilsynsmyndigheden skal ske uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Sker den senere, skal den ledsages af en begrundelse for forsinkelsen.
Forveksles med: En frist der først løber når sagen er undersøgt. Fristen løber fra man er blevet BEKENDT med bruddet — ikke fra man har forstået omfanget. Derfor tillader stk. 4 udtrykkeligt at oplysningerne meddeles trinvist.
Der skal anmeldes, medmindre det er usandsynligt at bruddet indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder.
Forveksles med: En tærskel om at der SKAL være en risiko. Formuleringen er vendt om: udgangspunktet er anmeldelse, og man slipper kun hvis risikoen er usandsynlig. Tvivl trækker altså mod anmeldelse.
De registrerede skal underrettes, når bruddet sandsynligvis vil indebære en HØJ risiko for fysiske personers rettigheder og frihedsrettigheder.
Forveksles med: Samme tærskel som for anmeldelse. De er forskellige: anmeldelse ved risiko der ikke er usandsynlig, underretning ved sandsynlig HØJ risiko. Et brud kan altså skulle anmeldes uden at de registrerede skal underrettes.
Anmeldelsen skal mindst beskrive bruddets karakter med kategorier og omtrentligt antal berørte, angive kontaktpunkt, beskrive de sandsynlige konsekvenser og beskrive de trufne eller foreslåede foranstaltninger.
Forveksles med: En pligt til at have det hele klar inden for 72 timer. Stk. 4 tillader udtrykkeligt trinvis meddelelse, når det ikke er muligt at give oplysningerne samlet.
Den dataansvarlige skal dokumentere ALLE brud på persondatasikkerheden — de faktiske omstændigheder, virkningerne og de trufne afhjælpende foranstaltninger. Dokumentationen skal sætte tilsynsmyndigheden i stand til at kontrollere, at artiklen er overholdt.
Forveksles med: En log over de anmeldte brud. Ordet er »alle«. Netop de brud man har VALGT ikke at anmelde, er dem hvor dokumentationen af begrundelsen betyder mest — det er den tilsynet kontrollerer.
Databehandleren skal uden unødig forsinkelse underrette den dataansvarlige efter at være blevet opmærksom på et brud. Databehandleren anmelder ikke selv til tilsynsmyndigheden.
Forveksles med: At leverandøren klarer anmeldelsen. Kæden går gennem den dataansvarlige — og 72-timersfristen løber fra det tidspunkt, hvor den dataansvarlige er blevet bekendt med bruddet.
De registrerede behøver ikke underrettes, hvis oplysningerne var beskyttet så de er uforståelige for uvedkommende — fx krypteret — hvis efterfølgende foranstaltninger har fjernet den høje risiko, eller hvis underretning ville kræve en uforholdsmæssig indsats.
Forveksles med: En fritagelse fordi kryptering findes i virksomheden. Litra a kræver at foranstaltningerne ER BLEVET ANVENDT på netop de oplysninger bruddet omfatter. Og ved litra c skal der i stedet foretages en offentlig meddelelse.
Er I klar?
72 timer lyder af meget, indtil bruddet sker en fredag eftermiddag. Det er derfor proceduren skal ligge klar på forhånd — og det er derfor fortegnelsen skal dække ALLE brud, ikke kun dem I anmeldte.
Tag selvtjekket (9 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/sikkerhedsbrud